CSSA 独家预警10.0 超危
LocalAI服务因代码注入绕过沙箱防护导致远程命令执行
攻击者可通过构造恶意HTTP请求访问未经验证的微调任务接口,将包含恶意的内联Python代码注入奖励函数参数中。该代码在服务端接收后未经安全过滤即交由Python解释器执行,由于内置沙箱白名单机制存在设计缺陷,攻击者可利用类继承链自省技术突破权限限制,直接调用底层操作系统模块实现任意命令执行。此漏洞具备网络可达性特征,无需身份凭证即可触发,受控实例将面临服务器权限完全沦陷及业务逻辑被恶意篡改的安全威胁。
组件
LocalAI是一款支持本地部署的开源大语言模型推理与微调平台,其架构采用模块化后端设计,通过gRPC协议协调Python训练引擎与Go核心服务。系统旨在为开发者提供兼容OpenAI协议的私有化AI接口,支持模型加载、参数高效微调及多格式数据集处理,主要用于构建低延迟、数据隔离的企业级智能应用基础设…
类型
Code Injection (CWE-94)
仓库
github.com/mudler/LocalAI · Star 47753
处置建议
- 建议废弃基于白名单的解释型沙箱,改用独立子进程或容器隔离运行不可信代码,并实施严格的网络与文件访问控制。同时需强制启用接口身份认证与输入过滤,彻底阻断脚本注入路径。


